コンテクスト
Pod の ServiceAccount にバインドされたロールに、過度に寛容な権限が付与されています。以下の手順を実行して、権限セットを削減してください。
タスク
security 名前空間で実行されている web-pod という名前の既存の Pod があるとします。
Pod の ServiceAccount sa-dev-1 にバインドされている既存のロールを編集して、監視操作のみを、サービスタイプのリソースに対してのみ実行できるようにします。
名前空間セキュリティに、role-2 という名前の新しいロールを作成します。このロールは、名前空間タイプのリソースに対してのみ、更新操作を実行できるようにします。
新しく作成したロールをPodのServiceAccountにバインドする、role-2-bindingという名前の新しいRoleBindingを作成します。
